Considérations de planification pour la gestion du profil dans votre mise en œuvre B2C IAM.
Il se peut qu’à un moment donné, vous ayez besoin de modifier les renseignements stockés dans le profil d’un utilisateur. Le profil d’un utilisateur (aussi appelé son compte) est stocké dans Auth0, et les renseignements qu’il contient peuvent devoir être modifiés pour différentes raisons :
Mises à jour de renseignements en libre-service
Mises à jour obligatoires concernant les conditions générales de vos organisations
Modifications liées à la conformité réglementaire
Vous ne pouvez pas accéder directement à un profil utilisateur dans plusieurs tenants Auth0. Si vous déployez plusieurs tenants Auth0 en production, c’est donc un élément dont vous devez tenir compte.
Le profil utilisateur normalisé est mis à jour à partir du fournisseur d’identité pendant la connexion, et vous pouvez modifier l’ensemble limité de renseignements qu’il contient au moyen de l’Auth0 Management API. Vous pouvez aussi utiliser l’extensibilité d’Auth0, comme les Actions, comme solution de rechange pour remplacer certains renseignements dans le profil utilisateur normalisé. Consultez Modification des données du profil utilisateur pour en savoir plus.
Par défaut, un profil utilisateur est créé pour chaque identité utilisateur, et plusieurs éléments sont à prendre en compte :
Que devriez-vous faire si vous devez stocker des renseignements pour aider à personnaliser l’expérience d’un utilisateur ?
Que faire si vous devez stocker des renseignements utilisateur qui ne proviennent pas d’un ?
Pourquoi auriez-vous besoin de stocker des renseignements liés à l’utilisateur qu’un utilisateur ne peut pas modifier ?
Que faites-vous si vous devez stocker des renseignements liés à l’utilisateur qu’un utilisateur ne peut pas modifier ?
Que se passe-t-il si un utilisateur oublie son mot de passe ?
Que devrait faire un utilisateur s’il veut changer son mot de passe ?
Auth0 permet de stocker des métadonnées dans le profil d’un utilisateur, ce qui permet de recueillir des renseignements supplémentaires, comme des préférences de langue ou d’accessibilité, afin d’améliorer l’expérience utilisateur. Les métadonnées peuvent servir à stocker à la fois des renseignements qu’un utilisateur peut modifier et des renseignements qu’il ne peut pas modifier; ces derniers vous donnent, par exemple, la possibilité d’associer un profil utilisateur à des enregistrements dans vos systèmes existants sans modifier votre mise en œuvre existante.Pour les utilisateurs qui oublient leur mot de passe ou qui sont autorisés à le modifier au moyen d’un mécanisme existant en libre-service (ou d’un mécanisme en libre-service que vous avez prévu), vous pouvez tirer parti de la fonctionnalité Password Reset fournie par Auth0. Celle-ci peut être intégrée à votre mise en œuvre existante et est déjà incluse dans tous les widgets d’interface utilisateur Auth0 prêts à l’emploi, y compris Universal Login.Vous voudrez également vous assurer de toujours travailler avec un compte d’utilisateur vérifié. Auth0 offre aussi des mécanismes prêts à l’emploi pour cela. Vous devriez également tenir compte de la conformité réglementaire comme le GDPR qui comporte des exigences très précises en matière de protection de la vie privée des citoyens de l’UE et de protection contre les atteintes à la protection des données.Bien qu’Auth0 n’offre pas actuellement de portail centralisé de gestion de profil prêt à l’emploi, aux fins de la gestion de profil en libre-service, vous pouvez utiliser l’Auth0 pour créer le vôtre ou utiliser une interface déjà créée. Consultez notre guide de la communauté Auth0, qui décrit le point de terminaison de la Management API. Toutes les requêtes à la Management API nécessitent l’utilisation d’un jeton d’accès.
La gestion de profil en libre-service peut soulever des préoccupations en matière de sécurité ainsi que de protection des données. Par exemple, vous pourriez vouloir permettre à un utilisateur de modifier son adresse courriel; cependant, le faire sans suivre les meilleures pratiques en matière de sécurité pourrait faire en sorte qu’il se bloque lui-même l’accès à son compte, divulgue des renseignements personnels identifiables (PII) ou, pire encore, crée une faille de sécurité potentielle.
Vous pouvez aussi utiliser le pour gérer certains aspects du profil d’un utilisateur. La gestion du profil d’un utilisateur dans l’Auth0 Dashboard relève davantage de l’administration et ne devrait pas être utilisée pour la gestion libre-service des profils dans un environnement de production. Toutefois, l’interface fournie par le Dashboard peut être extrêmement utile pendant le développement, car elle permet de modifier rapidement et simplement les renseignements du profil d’un utilisateur.
En plus des renseignements du profil utilisateur normalisé, des métadonnées peuvent être stockées dans un profil utilisateur Auth0. Les métadonnées permettent de stocker des renseignements qui ne proviennent pas d’un fournisseur d’identité ou de remplacer ceux qu’un fournisseur d’identité fournit.
L’utilisation des métadonnées devrait suivre les pratiques exemplaires de stockage des données utilisateur d’Auth0. Le stockage des métadonnées n’est pas conçu comme un stockage de données à usage général, et vous devriez tout de même utiliser votre propre solution de stockage externe lorsque possible. La taille et la complexité des métadonnées devraient aussi être réduites au minimum, et l’Auth0 Management API impose des directives strictes en ce qui concerne la mise à jour ou la suppression des métadonnées associées à un utilisateur.
Vous pouvez manipuler les métadonnées au moyen de l’Auth0 Management API et de l’Auth0 Authentication API. Comme pour la gestion du profil utilisateur normalisé, les appels à la Management API visant à manipuler les métadonnées exigent l’utilisation d’un jeton d’accès.
Les appels à la Management API sont assujettis à la politique de limitation du débit d’Auth0. Vous devez en tenir compte. Pour vous aider, Auth0 recommande généralement d’utiliser l’Auth0 SDK approprié à votre environnement de développement plutôt que d’appeler directement nos API.
Les métadonnées utilisateur (aussi appelées user_metadata) sont des renseignements pouvant être stockés dans le profil d’un utilisateur, que celui-ci peut consulter et mettre à jour dans le cadre de toute gestion libre-service du profil. Ce type de métadonnées peut comprendre, par exemple, la civilité d’un utilisateur ou sa langue de préférence, qui peut servir à personnaliser les courriels envoyés par Auth0.
Stockez dans les métadonnées toute information que vous souhaitez utiliser pour personnaliser les courriels d’Auth0, de préférence dans user_metadata si l’utilisateur est autorisé à la modifier, par exemple des renseignements servant à déterminer la langue d’un courriel.
Les métadonnées d’application (aussi appelées app_metadata) sont, quant à elles, des informations qui peuvent être stockées avec un profil utilisateur, mais qui ne peuvent être lues ou mises à jour qu’avec l’autorisation appropriée ; app_metadata n’est pas directement accessible à l’utilisateur. Ce type de métadonnées peut, par exemple, inclure un indicateur signalant que la plus récente version valide des conditions générales a été acceptée par l’utilisateur, ainsi qu’une date indiquant quand il les a acceptées.
Pour les utilisateurs qui oublient leur mot de passe ou qui sont autorisés à le changer au moyen d’un mécanisme libre-service existant, Auth0 offre la fonctionnalité Password Reset. Vous pouvez l’intégrer à votre mise en œuvre existante; elle est déjà prise en charge par les widgets UI Auth0 prêts à l’emploi inclus dans Universal Login.
Le changement de mot de passe et la réinitialisation du mot de passe ne sont pris en charge que pour les types de connexion de base de données d’Auth0.
Le d’Auth0 offre une prise en charge intégrée de l’expérience utilisateur pour la réinitialisation du mot de passe à l’aide des fonctionnalités de l’Auth0 Authentication API. Vous pouvez aussi utiliser l’Auth0 Authentication API par l’entremise de l’un des Auth0 SDKs adaptés à votre environnement de développement. Les email templates utilisés dans le workflow de réinitialisation du mot de passe peuvent aussi être entièrement personnalisés, que vous utilisiez les widgets UI Auth0 prêts à l’emploi ou une version personnalisée de Universal Login.Vous pouvez aussi utiliser l’Auth0 Management API pour modifier directement le mot de passe d’une identité utilisateur définie à l’aide d’un type connexion de base de données. Vous pouvez utiliser l’Auth0 Management API dans le cadre de toute mise en œuvre de gestion de profil en libre-service, ainsi que pour toute personnalisation de la page Change Password.
Vous devrez aussi toujours travailler avec un compte d’utilisateur vérifié et utiliser les mécanismes fournis par Auth0. Vous devriez également tenir compte des exigences de conformité réglementaire, comme le GDPR, qui impose des exigences très précises pour protéger la vie privée des citoyens de l’UE et prévenir les atteintes à la protection des données.Auth0 offre une fonctionnalité prête à l’emploi pour envoyer un courriel de vérification à l’[adresse courriel] afin de vérifier le compte. Par défaut, Auth0 envoie automatiquement des courriels de vérification pour toute identité de Connexion de base de données créée dans le cadre de l’auto-inscription. Cependant, Auth0 fournit aussi un point de terminaison de la Management API que vous pouvez utiliser pour envoyer des courriels de vérification lorsque la validation de l’adresse courriel n’est pas effectuée par un fournisseur d’identité social au moment de l’enregistrement de l’utilisateur.
Le blocage de l’accès des utilisateurs dans Auth0 permet d’empêcher les utilisateurs de se connecter aux applications dans certaines conditions. Par défaut, l’Auth0 Dashboard offre un mécanisme prêt à l’emploi permettant aux administrateurs de bloquer et de débloquer l’accès des utilisateurs à toutes les applications, et vous pouvez aussi implémenter cette fonctionnalité à l’aide de l’Auth0 Management API. Vous pouvez également utiliser l’extensibilité d’Auth0 pour désactiver l’accès des utilisateurs à certaines applications, ainsi que pour offrir un contrôle d’accès plus précis.De plus, l’Auth0 Management API vous permet de débloquer les utilisateurs bloqués en raison d’un trop grand nombre d’identifiants incorrects.
Par défaut, chaque identité d’utilisateur correspond à un profil utilisateur (compte d’utilisateur). Si vous activez la connexion avec plusieurs fournisseurs d’identité — par exemple Facebook ou Google avec l’authentification sociale, ainsi qu’Auth0 avec l’authentification par nom d’utilisateur et mot de passe — chacune correspondra à un profil utilisateur distinct. Vous pouvez utiliser la fonctionnalité de liaison des comptes d’utilisateur d’Auth0 pour créer un profil unique pour un utilisateur en regroupant toutes les identités qui lui sont associées.Le processus de liaison des comptes fusionne les profils utilisateur par paires : un compte principal et un compte secondaire doivent être précisés dans le processus de liaison. Cependant, le nombre de comptes pouvant être liés ne se limite pas à une seule paire. Par exemple, vous pouvez utiliser comme compte principal un compte auquel plusieurs comptes ont déjà été fusionnés, puis y lier un compte secondaire supplémentaire. Cela signifie qu’un compte d’utilisateur peut avoir plusieurs identités qui lui sont associées, ce qui offre un certain nombre d’avantages :
Les utilisateurs peuvent se connecter à l’aide de plusieurs identités sans devoir créer un profil distinct pour chacune.
Les utilisateurs inscrits peuvent utiliser de nouvelles identités de connexion tout en continuant d’utiliser leur profil existant.
Les utilisateurs peuvent conserver leur profil, quelle que soit l’identité utilisée pour se connecter.
Les utilisateurs peuvent lier leur compte à un autre qui contient davantage de renseignements d’identité afin d’obtenir un profil plus complet.
Vos applications peuvent récupérer des données de profil utilisateur propres à une connexion.
Votre application peut devoir prendre en charge la demande d’un utilisateur de supprimer son compte (par exemple, pour respecter les exigences du GDPR). Vous pouvez mettre en œuvre une telle fonctionnalité, ainsi qu’un certain nombre d’autres fonctions liées au profil, à l’aide de la Management API. La Management API vous permet de récupérer les renseignements stockés au sujet d’un utilisateur et de les mettre à jour au besoin.Auth0 peut prendre en charge diverses exigences liées à la protection des renseignements personnels, notamment l’affichage de liens vers des avis de consentement lors de l’inscription et la protection des données afin de soutenir les droits des utilisateurs à consulter et à corriger les données que vous avez recueillies à leur sujet.
Le GDPR et d’autres directives relatives à la protection des renseignements personnels exigent que les utilisateurs aient le droit de consulter et de corriger les données détenues à leur sujet. Ils ont aussi le droit d’être « oubliés ». Vous pouvez utiliser la Management API pour répondre à ces exigences et respecter vos obligations légales.
Nous mettons à votre disposition un guide de planification au format PDF, que vous pouvez télécharger et consulter pour en savoir plus sur les stratégies que nous recommandons.Guide de planification de projet B2C IAM